首页
社区
课程
招聘
[讨论]通过加密流来躲过杀毒软件的特征码查杀(解密无需输入密码)
发表于: 2012-12-15 20:20 7540

[讨论]通过加密流来躲过杀毒软件的特征码查杀(解密无需输入密码)

2012-12-15 20:20
7540
以前对这种方法早有耳闻,但是一直未能一见。
近来拿到一POC,分析下来发现里面的数据流经过了excel自带的加密功能加密过,但是奇怪的是,双击打开后,无需输入密码,就直接触发了漏洞。本人对这一技术的实现方式十分好奇,希望大家可以讨论下,将其实现方式搞懂。加密后,免杀的效果杠杠的~

不私藏,附上POC test.rar
环境:xp+office2003,捆绑exe为计算器。
附上本人邮箱:[EMAIL="695473585@qq.com"]695473585@qq.com[/EMAIL]

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (25)
雪    币: 52
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
34fK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0A6L8Y4k6#2L8q4)9J5k6h3y4G2L8g2)9J5c8W2!0q4y4q4!0n7z5q4)9^5b7g2!0q4z5q4!0m8y4#2)9^5x3g2!0q4z5q4!0n7c8W2)9^5y4#2!0q4z5q4!0n7c8W2)9&6z5g2!0q4y4q4!0n7z5q4!0m8b7g2!0q4y4W2!0n7b7#2)9^5c8W2!0q4y4W2!0n7y4q4)9&6c8g2)9%4c8g2!0o6x3W2!0n7y4H3`.`.
9cdK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0A6L8Y4k6#2L8q4)9J5k6h3y4G2L8g2)9J5c8Y4k6A6k6i4N6@1K9s2u0W2j5h3c8Q4x3X3g2H3K9s2m8Q4x3@1k6@1K9h3c8Q4x3@1b7J5x3e0k6Q4x3U0k6W2P5s2c8J5j5g2)9K6c8s2m8S2k6$3g2Q4x3U0f1K6c8o6p5`.
2012-12-15 22:26
0
雪    币: 4
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我用xp+office 2003 打开什么鸟也没有啊,没有执行exe
2012-12-16 00:27
0
雪    币: 106
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
4
该POC最初由于某些因素没有在BinVul上发布。
确实值得一看。
2012-12-16 15:37
0
雪    币: 106
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
免杀效果确实很好,估计很快就不好了.
2012-12-16 15:43
0
雪    币: 14774
活跃值: (158)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
好一个数据流啊.,不懂..
2012-12-16 17:10
0
雪    币: 411
活跃值: (262)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
ms09-067,这个洞触发很ez的.而且楼主这个是打开就触发,构造合适的话可以关闭触发的.
另外这个文档看起来是加密的而打开不用输密码,那是因为xls的功能上支持自动输密码.关键
点在2f00那个recoder.你把
2f 00 c0 00 01 00 02 00改为
2f 00 c0 00 00 00 00 00再试试.

FILEPASS: File Is Password‑ Protected (2Fh)
If you type a protection password (File menu, Save As command, Options dialog box), the FILEPASS record appears in the BIFF file.  The wProtPass field contains the encrypted password.  All records after FILEPASS are encrypted.

Note : this record specifies a file protection password, as opposed to the PASSWORD record (type 13h), which specifies a sheet-level or workbook-level protection password.

Record Data

Offset
Field Name
Size
Contents

4
wProtPass
4
Encrypted password
2012-12-16 18:34
0
雪    币: 106
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
先传两个POC,一个是已加密的,一个是未加密的.
POC.rar
上传的附件:
2012-12-16 19:48
0
雪    币: 34
活跃值: (40)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
9
你好,谢谢,你的回答很详细。
不过我注意到了一个问题,我双击打开xls 他是可以触发漏洞的,但是我先打开excel然后再加载这个poc时,就不能触发,这个问题很奇怪...
另外,不知道你能不能详细的说下xls的自动输入密码?我对这个比较好奇,呵呵
2012-12-17 16:03
0
雪    币: 34
活跃值: (40)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
10
[QUOTE=dEARMoON;1126118]先传两个POC,一个是已加密的,一个是未加密的.
POC.rar[/QUOTE]

谢谢你提供的这两个POC,这些天有点另外的事情,所以没来的和大家及时交流...
2012-12-17 16:04
0
雪    币: 232
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
11
[QUOTE=dEARMoON;1126118]先传两个POC,一个是已加密的,一个是未加密的.
POC.rar[/QUOTE]

不知能否分享一下加密过程!
2012-12-18 10:18
0
雪    币: 144
活跃值: (30)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
12
[QUOTE=dEARMoON;1126118]先传两个POC,一个是已加密的,一个是未加密的.
POC.rar[/QUOTE]

呵呵,原来关键就是那个加密口令了
有本事换个口令,再做出一份不需要输入口令就能自动打开的poc出来,我就彻底服你们了
2012-12-19 22:42
0
雪    币: 270
活跃值: (97)
能力值: ( LV8,RANK:140 )
在线值:
发帖
回帖
粉丝
13
的确啊 不知道要如何调试?命令行也不行
2012-12-20 11:03
0
雪    币: 34
活跃值: (40)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
14
我用windbg 加载了explorer进程 然后调试 是可以的,不过出现了些我搞不懂的情况,你可以试下
2012-12-20 18:47
0
雪    币: 411
活跃值: (262)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
15
这玩意儿没啥难度.小技巧而已.提示一下大家吧.密码是特殊的.
2012-12-20 20:38
0
雪    币: 232
活跃值: (40)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
16
请您不要卖关子,介绍一下这个特殊密码嘛
2012-12-20 21:15
0
雪    币: 411
活跃值: (262)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
17
算了不档人家的财路.我都提示得很明显了哥....
2012-12-20 21:28
0
雪    币: 345
活跃值: (152)
能力值: ( LV2,RANK:150 )
在线值:
发帖
回帖
粉丝
18
我自己走了一遍调试过程,还有点意思。应该算是一个彩蛋吧。
令人觉得惊奇的是金山的 wps里也有这样的彩蛋,不知道是什么原因。
2012-12-28 22:06
0
雪    币: 144
活跃值: (30)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
19
这个问题,用中国人的最出名的那个名词就可以理解了
wps只不过是换了个界面封装了一下,改了个名字,我相信核心部分应该是直接使用人家的动态库的
2012-12-29 09:33
0
雪    币: 345
活跃值: (152)
能力值: ( LV2,RANK:150 )
在线值:
发帖
回帖
粉丝
20
问题是,作为商业软件如果这样直接用别人的东西会不会涉及侵权?除非是已经付过版权费的。
2012-12-29 23:07
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
楼主说的确实很直白了!
两个poc,一个没有加密,一个加密了。
当加密的密码是默认密码时,打开加密后的poc,不会有要求输入密码的提示框出现。
excel和XX是这样的。
word就不行了,没有默认密码,因此经过数据流加密后的word文件都要输入密码。
2012-12-31 22:04
0
雪    币: 58
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
我看未必,只是EXCEL的彩蛋2005年其实就被某人公布了,word或许也有只是尚未公布而已。所以说微软等大公司的产品有后门之类的其实很正常啊。
2012-12-31 23:20
0
雪    币: 34
活跃值: (40)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
23
我非常同意你的观点。。。但是这个彩蛋的挖掘有点难度啊。。
2013-1-1 10:56
0
雪    币: 106
活跃值: (40)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
24
已经在多处发了,权当元旦小礼物了。
2013-1-1 10:57
0
雪    币: 34
活跃值: (40)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
25
好技术,流传的很广啊 呵呵
2013-1-1 11:19
0
游客
登录 | 注册 方可回帖
返回